Zásady skupiny Geek: Ako ovládať bránu firewall systému Windows S objektom GPO

Obsah:

Zásady skupiny Geek: Ako ovládať bránu firewall systému Windows S objektom GPO
Zásady skupiny Geek: Ako ovládať bránu firewall systému Windows S objektom GPO

Video: Zásady skupiny Geek: Ako ovládať bránu firewall systému Windows S objektom GPO

Video: Zásady skupiny Geek: Ako ovládať bránu firewall systému Windows S objektom GPO
Video: 19. zasadnutie Mestského zastupiteľstva v Žiline | 14.12.2020 - YouTube 2024, November
Anonim
Brána firewall systému Windows môže byť jednou z najväčších nočných mórov, ktoré môžu správcovia systému nakonfigurovať, a to s pridaním priorít skupinovej politiky sa stane len bolesťou hlavy. Tu sa vezmeme od začiatku do konca, ako ľahko nakonfigurovať bránu firewall systému Windows prostredníctvom zásad skupiny a ako bonus vám ukáže, ako opraviť jeden z najväčších gotchov.
Brána firewall systému Windows môže byť jednou z najväčších nočných mórov, ktoré môžu správcovia systému nakonfigurovať, a to s pridaním priorít skupinovej politiky sa stane len bolesťou hlavy. Tu sa vezmeme od začiatku do konca, ako ľahko nakonfigurovať bránu firewall systému Windows prostredníctvom zásad skupiny a ako bonus vám ukáže, ako opraviť jeden z najväčších gotchov.

NASA misia

Všimli sme si, že veľa používateľov má na svojich počítačoch nainštalovaný Skype a znižuje ich produktivitu. Dostali sme úlohu zabezpečiť, aby používatelia nemohli používať Skype v práci, avšak sú vítaní, aby si ho mohli nainštalovať na svojich notebookoch a používať ho doma alebo počas prestávok na obed na 3G / 4G pripojení. Vzhľadom na tieto informácie sa rozhodneme používať bránu firewall systému Windows a skupinové pravidlá.

Metóda

Najjednoduchší spôsob, ako spustiť kontrolu brány firewall systému Windows prostredníctvom zásad skupiny, je vytvoriť referenčný počítač a vytvoriť pravidlá pomocou systému Windows 7, potom môžeme exportovať túto politiku a importovať ju do skupinovej politiky. Týmto spôsobom máme mimoriadnu výhodu toho, že sme schopní zistiť, či sú všetky pravidlá nastavené a pracujú tak, ako ich chceme, a až potom ich nasadíme na všetky klientské počítače.

Vytvorenie šablóny brány firewall

Aby sme vytvorili šablónu pre bránu Windows Firewall, musíme spustiť Centrum pre sieť a zdieľanie, najjednoduchší spôsob, ako to urobiť, je kliknúť pravým tlačidlom myši na ikonu siete a z kontextového menu vybrať možnosť Otvoriť sieť a zdieľanie.

Keď sa otvorí Centrum pre sieť a zdieľanie, kliknite na odkaz Brána Windows Firewall v ľavom dolnom rohu.
Keď sa otvorí Centrum pre sieť a zdieľanie, kliknite na odkaz Brána Windows Firewall v ľavom dolnom rohu.
Pri vytváraní šablóny pre bránu firewall systému Windows je najlepšie vykonať pomocou konzoly Windows Firewall s rozšíreným zabezpečením, aby ste klikli na položku Rozšírené nastavenia na ľavej strane.
Pri vytváraní šablóny pre bránu firewall systému Windows je najlepšie vykonať pomocou konzoly Windows Firewall s rozšíreným zabezpečením, aby ste klikli na položku Rozšírené nastavenia na ľavej strane.
Image
Image

Poznámka: V tomto okamihu upravím pravidlá špecifické pre Skype, ale môžete pridať svoje vlastné pravidlá pre porty alebo aj aplikácie. Akékoľvek zmeny, ktoré musíte vykonať na bráne firewall, by sa mali vykonať teraz.

Odtiaľ môžeme začať upravovať pravidlá firewallu, v našom prípade, keď je nainštalovaná aplikácia Skype, vytvára vlastné výnimky Firewallu, ktoré umožňujú skype.exe komunikovať v profiloch domény, súkromnej a verejnej sieti.

Teraz musíme upraviť pravidlo brány firewall, aby sme ho mohli upraviť dvojitým kliknutím na pravidlo. To prinesie vlastnosti pravidla Skype.
Teraz musíme upraviť pravidlo brány firewall, aby sme ho mohli upraviť dvojitým kliknutím na pravidlo. To prinesie vlastnosti pravidla Skype.
Prepnite na kartu Spresnenie a zrušte začiarknutie políčka Doména.
Prepnite na kartu Spresnenie a zrušte začiarknutie políčka Doména.
Keď sa pokúsite spustiť Skype teraz, budete vyzvaní, aby ste sa opýtali, či môže komunikovať v profile domény, zrušte začiarknutie políčka a kliknite na tlačidlo Povoli »prístup.
Keď sa pokúsite spustiť Skype teraz, budete vyzvaní, aby ste sa opýtali, či môže komunikovať v profile domény, zrušte začiarknutie políčka a kliknite na tlačidlo Povoli »prístup.
Ak sa teraz vrátite k pravidlám prichádzajúcej brány firewall, uvidíte, že existujú dve nové pravidlá, pretože keď ste boli vyzvaní, rozhodli ste sa nechať povoliť prichádzajúcu Skype prevádzku. Ak sa pozriete na stĺpec profilu, uvidíte, že ide o profil siete Domain.
Ak sa teraz vrátite k pravidlám prichádzajúcej brány firewall, uvidíte, že existujú dve nové pravidlá, pretože keď ste boli vyzvaní, rozhodli ste sa nechať povoliť prichádzajúcu Skype prevádzku. Ak sa pozriete na stĺpec profilu, uvidíte, že ide o profil siete Domain.

Poznámka: Dôvodom sú dve pravidlá, pretože existujú samostatné pravidlá pre protokoly TCP a UDP

Všetko je dobré zatiaľ, ale ak spustíte Skype, budete sa môcť prihlásiť.
Všetko je dobré zatiaľ, ale ak spustíte Skype, budete sa môcť prihlásiť.
Dokonca aj keď zmeníte pravidlá na zablokovanie prichádzajúcej prevádzky pre skype.exe a nastavíte ju na blokovanie prevádzky pomocou ľubovoľného protokolu, je jej stále schopný nejako dostať späť dovnútra. Oprava je jednoduchá, prestaňte ju komunikovať na prvom mieste. Ak to chcete urobiť, prepnite na Odchádzajúce pravidlá a začnite vytvárať nové pravidlo.
Dokonca aj keď zmeníte pravidlá na zablokovanie prichádzajúcej prevádzky pre skype.exe a nastavíte ju na blokovanie prevádzky pomocou ľubovoľného protokolu, je jej stále schopný nejako dostať späť dovnútra. Oprava je jednoduchá, prestaňte ju komunikovať na prvom mieste. Ak to chcete urobiť, prepnite na Odchádzajúce pravidlá a začnite vytvárať nové pravidlo.
Image
Image

Keďže chceme vytvoriť pravidlo pre program Skype, stačí kliknúť na ďalší a potom vyhľadať spustiteľný súbor Skype a kliknúť na tlačidlo Ďalej.

Akciu môžete ponechať na predvolenom nastavení, ktorým chcete zablokovať pripojenie, a kliknite na tlačidlo Ďalej.
Akciu môžete ponechať na predvolenom nastavení, ktorým chcete zablokovať pripojenie, a kliknite na tlačidlo Ďalej.
Zrušte začiarknutie políčok Súkromné a verejné a kliknite ďalej na pokračovanie.
Zrušte začiarknutie políčok Súkromné a verejné a kliknite ďalej na pokračovanie.
Teraz zadajte svoje pravidlo meno a kliknite na koniec
Teraz zadajte svoje pravidlo meno a kliknite na koniec
Ak sa pokúsite spustiť program Skype počas pripojenia k sieti domény, nebude to fungovať
Ak sa pokúsite spustiť program Skype počas pripojenia k sieti domény, nebude to fungovať
Ak sa však pokúsia a pripojia, keď sa dostanú domov, umožnia im pripojiť sa dobre
Ak sa však pokúsia a pripojia, keď sa dostanú domov, umožnia im pripojiť sa dobre
To sú všetky pravidlá Firewallu, ktoré teraz budeme vytvárať, nezabudnite vyskúšať svoje pravidlá rovnako ako v prípade Skype.
To sú všetky pravidlá Firewallu, ktoré teraz budeme vytvárať, nezabudnite vyskúšať svoje pravidlá rovnako ako v prípade Skype.

Exportovanie pravidiel

Ak chcete exportovať pravidlá, v ľavom paneli kliknite na koreň stromu, ktorý hovorí, že brána Windows Firewall s pokročilým zabezpečením. Potom kliknite na položku Akcia a z ponuky vyberte možnosť Exportovať pravidlá.

Mali by ste to uložiť buď do zdieľanej siete, alebo dokonca do USB, ak máte fyzický prístup k serveru. Pôjdeme so sieťovým podielom.
Mali by ste to uložiť buď do zdieľanej siete, alebo dokonca do USB, ak máte fyzický prístup k serveru. Pôjdeme so sieťovým podielom.

Poznámka: Buďte opatrní vírusmi pri používaní USB, posledná vec, ktorú chcete urobiť, je infikovať server vírusom

Image
Image

Import politiky do skupinových pravidiel

Ak chcete importovať pravidlá brány firewall, musíte otvoriť existujúci objekt GPO alebo vytvoriť nový objekt GPO a prepojiť ho s OU, ktorý obsahuje účty počítačov. Máme GPO s názvom Firewall Policy, ktorá je prepojená s OU s názvom Geek Computers, tento OU obsahuje všetky naše počítače. Budeme pokračovať a používať túto politiku.

Teraz prejdite na:
Teraz prejdite na:

Open Computer ConfigurationPoliciesWindows SettingsSecurity SettingsWindows Firewall with Advanced Security

Kliknite na položku Brána firewall systému Windows s rozšíreným zabezpečením a potom kliknite na položku Pravidlá pre akciu a import

Budete informovaní, že ak importujete pravidlá, prepíše všetky existujúce nastavenia, kliknutím na tlačidlo áno pokračujte a vyhľadajte pravidlá, ktoré ste exportovali v predchádzajúcej časti tohto článku. Akonáhle sa zásielka skončí s importom, dostanete upozornenie.
Budete informovaní, že ak importujete pravidlá, prepíše všetky existujúce nastavenia, kliknutím na tlačidlo áno pokračujte a vyhľadajte pravidlá, ktoré ste exportovali v predchádzajúcej časti tohto článku. Akonáhle sa zásielka skončí s importom, dostanete upozornenie.
Ak ísť a pozrieť sa na naše pravidlá, uvidíte, že pravidlá Skype, ktoré som vytvoril, stále existujú.
Ak ísť a pozrieť sa na naše pravidlá, uvidíte, že pravidlá Skype, ktoré som vytvoril, stále existujú.
Image
Image

testovanie

Poznámka: Pred vykonaním nasledujúcej časti článku by ste nemali robiť žiadne testy.Ak tak urobíte, budú dodržané všetky pravidlá, ktoré boli nakonfigurované lokálne. Jediný dôvod, prečo som vykonal nejaké testovanie, bolo poukázať na niekoľko vecí.

Ak chcete zistiť, či boli pravidlá brány firewall zavedené do klientov, budete musieť prejsť na klientský počítač a znova otvoriť nastavenia brány Windows Firewall. Ako vidíte, malo by sa zistiť, že niektoré pravidlá brány firewall spravuje správca systému.

Kliknite na položku Povoliť program alebo funkciu cez odkaz Brána firewall systému Windows na ľavej strane.
Kliknite na položku Povoliť program alebo funkciu cez odkaz Brána firewall systému Windows na ľavej strane.
Ako by ste mali vidieť teraz, máme pravidlá, ktoré sa uplatňujú v rámci Zásady skupiny, ako aj pravidlá vytvorené lokálne.
Ako by ste mali vidieť teraz, máme pravidlá, ktoré sa uplatňujú v rámci Zásady skupiny, ako aj pravidlá vytvorené lokálne.
Image
Image

Čo sa tu deje a ako to môžem opraviť?

V predvolenom nastavení je zlúčenie pravidiel povolené medzi politikami lokálnej brány firewall v počítačoch so systémom Windows 7 a pravidlami brány firewall uvedenými v pravidlách skupiny, ktoré sú zacielené na tieto počítače. To znamená, že miestni správcovia môžu vytvoriť vlastné pravidlá brány firewall a tieto pravidlá sa zlúčia s pravidlami získanými prostredníctvom zásad skupiny. Ak chcete opraviť toto pravé tlačidlo, kliknite na položku Brána firewall systému Windows s rozšíreným zabezpečením a vyberte vlastnosti z kontextového menu. Po otvorení dialógového okna kliknite na tlačidlo Prispôsobiť v sekcii nastavení.

Zmeňte možnosť Použiť pravidlá lokálnej brány firewall z Nie je nakonfigurované na hodnotu Nie.
Zmeňte možnosť Použiť pravidlá lokálnej brány firewall z Nie je nakonfigurované na hodnotu Nie.
Po kliknutí na tlačidlo OK prejdite na profily Súkromné a Verejné a urobte to isté pre obidvoch.
Po kliknutí na tlačidlo OK prejdite na profily Súkromné a Verejné a urobte to isté pre obidvoch.

To je všetko, čo je pre to chalani, ísť mať nejakú zábavu firewall.

Odporúča: